SourTrade تجعل المتصفح يجمع برمجية Windows خبيثة عبر malvertising
ذكرت The Hacker News أن Confiant حللت حملة SourTrade، وهي عملية malvertising تستخدم صفحات تداول مزيفة وتجميعا داخل المتصفح لتغيير ملفات Windows malware الموجهة إلى متداولي التجزئة ومستثمري crypto.

تستخدم حملة malvertising المتصفح كنقطة تجميع لبرمجية Windows خبيثة، ما يقلل قيمة الحظر البسيط المعتمد على file hashes من دون أن يلغي الحاجة إلى الرصد على مستوى الشبكة. ذكرت The Hacker News أن Confiant حللت عملية SourTrade التي تستهدف متداولي التجزئة ومستثمري cryptocurrency عبر صفحات مزيفة لخدمات التداول.
قالت Confiant في 23 يوليو 2026 إن الحملة تعمل منذ أواخر 2024 وانتحلت TradingView وSolana وLuno عبر 12 دولة و25 لغة. ولا يحول سجل المصدر التقنية إلى ثغرة في المتصفح؛ فالحملة تعتمد على تسليم مرحلي، وفرز الزوار، ومكون runtime شرعي بدلا من خلل متصفح معلن.
SourTrade تستهدف المتداولين بصفحات خدمات مزيفة
تبدأ الحملة بإعلانات توجه المستخدمين إلى صفحات تحاكي خدمات تداول أو crypto. ويرى الزوار المختارون الموقع المنتحل، بينما يحصل الباحثون أو bots المشتبه بهم على صفحة فارغة. وتجعل خطوة الفرز هذه فحص العملية من URL واحد أصعب لأن الزوار المختلفين لا يتلقون بالضرورة المحتوى نفسه.
تهم مجموعة الهدف فرق الدفاع لأن الخدمات المزيفة تطابق workflows قد يتوقع فيها الضحايا تنزيل أدوات حسابات أو برامج مرتبطة بالمحافظ. والدفاع الأكثر أمانا على مستوى المستخدم في المقال بسيط لكنه محدد: تثبيت أدوات التداول والمحافظ من موقع البائع نفسه لا من إعلان.
التجميع داخل المتصفح يغير سطح الاكتشاف
تفصل سلسلة التسليم ملف Windows النهائي إلى مكونات يتم تركيبها على جانب الضحية. يحصل المتصفح على Bun runtime شرعي ويدمجه مع مواد يسيطر عليها المهاجم عبر بنية الحملة، لذلك قد لا يرى المدافعون ملف malware مكتملا ينتقل عبر الشبكة.
هذا الهيكل يمثل مشكلة مراوغة لا دليلا على اختفاء Mark of the Web. ولا تزيل السلسلة الموثقة Mark of the Web ولا تثبت ما إذا كان التنزيل النهائي يبدأ تلقائيا أو يحتاج إلى نقرة من المستخدم. وقد يضعف اختلاف الملف في كل جلسة الكشف المعتمد على hashes.
Confiant توقف الدليل عند تسليم الملف
للأدلة العامة الحالية حدود واضحة. فقد حددت Confiant خصائص مشتركة للحملة والملفات التنفيذية، ونشرت ثلاثة SHA-256 hashes وقدمت قائمة نطاقات خبيثة أحصتها The Hacker News عند 96 نطاقا، لكن البحث لم يسم جهة منفذة.
كما أن حدود payload أضيق مما قد توحي به تقارير عن حملة أقدم. وثقت Bitdefender سابقا cluster malvertising مرتبطا بـ TradingView في سبتمبر 2025، بينما لم يذكر المنشور الأقدم الذي ربطت به Confiant أداة Bun. ولذلك لا يمكن إسناد القدرات المنسوبة إلى ذلك cluster القديم تلقائيا إلى الملفات الحالية من السجل العام.
بالنسبة إلى فرق الأمن، تدفع الحملة الفحص إلى ما بعد file artefact واحد. يجب قراءة إحالات الإعلانات والصفحات المخفية واسترجاع runtime والتنزيلات المولدة وسجلات endpoint كسلسلة واحدة، بينما يترك التحليل العام اسم الجهة المنفذة والسلوك المؤكد بعد التنزيل خارج الدليل.














